Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
douglas-042-HQ — Центральная консоль для коллекторов Douglas-042 HEADQUARTERS. Сканирует парк хостов, сопоставляет результаты между хостами и управляет фидами IOC и доставкой в SIEM из одного места. | Kitploit
Инструменты/GitHubGitHub/douglas-042/douglas-042-hq
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubdouglas-042/douglas-042-hq

douglas-042-HQ

Центральная консоль для коллекторов Douglas-042 HEADQUARTERS. Сканирует парк хостов, сопоставляет результаты между хостами и управляет фидами IOC и доставкой в SIEM из одного места.

671 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

Douglas-042 HEADQUARTERS

Охота на угрозы и реагирование на инциденты на основе агентов — для инфраструктур, в которых нет EDR.

Просканируйте парк хостов Windows и Linux на признаки компрометации, решите, что действительно важно, и действуйте — из одной консоли, одной командой на хост.

Python FastAPI Agents Rules License

Douglas-042 console — fleet posture at a glance

Что это делает

Охота — это не сканирование. Douglas собирает артефакты, которые аналитик собирал бы вручную — процессы, службы, запланированные задачи, автозапуск, соединения, учётные записи, драйверы, журналы событий, cron, systemd, историю оболочки, веб-корни — и запускает по ним 201 встроенную детекцию, а также ваши собственные правила Sigma, YARA и пользовательские правила.

Затем он делает то, что большинство инструментов оставляют вам: он говорит, какие находки всё ещё требуют решения, на какой из шестидесяти внешних адресов смотреть в первую очередь, и позволяет что-то с этим сделать, не открывая сессию RDP.

   разверните одной командой  ──▶  охота  ──▶  находки появляются в реальном времени
                                            │
                     ┌──────────────────────┼──────────────────────┐
                     ▼                      ▼                      ▼
              совпадение с IOC-фидом   оценка репутации        действия реагирования
              "это известный C2"       "92/100, 340 отчётов"   изоляция · завершение · сбор

Зачем это нужно

Инфраструктуры, которым охота нужнее всего, часто оказываются теми, где нет EDR: несколько десятков серверов, нет бюджета на агентов и инцидент, начавшийся три дня назад. Выбор обычно стоит между коммерческой платформой, которую никто не согласовал, и папкой скриптов PowerShell, которые кто-то запускает вручную.

Douglas находится между ними. На исследуемом хосте ничего не устанавливается — коллектор запускается один раз и завершается — и каждый результат попадает в одну консоль, которую можно передать тому, кто возьмётся за инцидент следующим.


Триаж: что ещё требует решения

Находки легко создавать и дорого читать. Этот экран существует, чтобы очередь оставалась достаточно короткой, чтобы кто-то всё ещё читал её на третьем проходе.

Triage — open work by severity, and the noisiest rules

Три исхода, и разница между ними важна полгода спустя:

РешениеЧто оно делает
ПодтвержденоРеально. Остаётся в оценке риска, хост остаётся красным.
Ложное срабатываниеУбирается из оценки только для этого хоста.
ПодавлениеПостоянное правило, скрывающее ту же находку при каждом будущем сканировании.

Ничего никогда не удаляется. Отзовите подавление — и всё, что оно скрывало, вернётся. Самые шумные правила находятся внизу, потому что их настройка очищает очередь быстрее, чем разбор её находка за находкой.


Детекции, которые можно читать, настраивать и отключать

Все 201 детекция сгруппированы в 15 категорий — переключаемых по одной или целым семейством сразу. Нажмите на любое правило, чтобы прочитать, что оно проверяет, как оно срабатывает легитимно и что делать дальше.

Built-in detections, grouped into categories

Различие, которое разъясняет экран, потому что ошибиться здесь легко:

Отключить правило — не то же самое, что подавить его. Отключено означает, что коллектор вообще не выполняет проверку — ничего не создаётся и нечего рассматривать. Подавление фиксирует находку и помечает её как решение, принятое кем-то, с указанием причины.

Используйте отключение для семейства шума, с которым вы смирились. Используйте подавление для конкретного шаблона на конкретном хосте.

Прочерк в столбце Сработало обычно и есть здоровый ответ: DGL-014 срабатывает только когда журнал выглядит очищенным. Список — это то, что проверяет инструмент, а не то, что не так.


Пишите свои правила как текст

Форма быстрее для вашего первого правила и медленнее для двадцатого. Поэтому правила можно также писать как текст — с проверкой по мере ввода, по 11 таблицам артефактов и 13 операторам.

Writing a rule as text, with live validation

Поле под ним выполняет две задачи. Когда правило неверно, оно называет строку, а не правило:

line 7: Condition 1: 'is_maybe' is not an operator.

Когда оно верно, оно говорит, чему правило на самом деле будет соответствовать — потому что правило, которое проходит проверку, а затем соответствует не тому, что имел в виду его автор, и есть та ошибка, которую стоит поймать:

Valid — ACME-001 Reads Services and matches when Signed is false and PathName does not contain 'Program Files' and PathName does not contain 'System32'

Импорт и экспорт в JSON, YAML или CSV. Круговой обмен гарантирован — наш собственный экспорт проходит наш собственный валидатор во всех трёх форматах.


Индикаторные фиды и репутация отвечают на разные вопросы

ВопросКогдаРезультат
IOC-фидЕсть ли что-то из этого списка C2 на моих хостах?Во время охотыDGL-IOC — подтверждённое совпадение, а не оценка
ОбогащениеЭтот хост общался с 60 адресами — с какими в первую очередь?После охоты92/100, 340 отчётов, известный C2 Cobalt Strike

Пятнадцать источников фидов поставляются готовыми к использованию — Feodo, ThreatFox, URLhaus, TweetFeed, USOM, SSL Blacklist, Emerging Threats, OpenPhish, MISP — плюс пользовательский фид, читающий любой URL, возвращающий данные в форме индикаторов.

Четыре провайдера репутации: AbuseIPDB, VirusTotal, ThreatFox (бесплатные тарифы) и GreyNoise (платный, по умолчанию отключён). Вердикты никогда не смешиваются в одно число — AbuseIPDB считает жалобы, VirusTotal считает движки, ThreatFox знает инфраструктуру, и среднее из них — это цифра, которую ни один из них не стал бы защищать. Значок показывает худший вердикт с указанием провайдера, который его выдал.

Бесплатные тарифы защищены: результаты кэшируются на 12 часов, 40 адресов за запуск и ежедневный счётчик, который останавливается раньше, чем провайдер. Приватные адреса никогда не отправляются.


Реагирование из консоли

Скачать инструмент